docs · espace de travail

Sécurité & données

Tout tourne à Francfort, les preuves de consentement sont conçues pour être prouvées plutôt que crues, et ce que nous ne stockons pas est aussi délibéré que ce que nous stockons.

Où vivent vos données

L’enregistrement, la diffusion de votre bannière, la base de données, le stockage de fichiers et les sauvegardes tournent tous en eu-central-1 (Francfort). Les données de consentement ne quittent pas l’UE.

Ce qu’une preuve de consentement ne contient pas

Aucune adresse IP, aucun user agent, aucune URL de page n’est jamais stocké à côté d’une preuve de consentement. Un enregistrement contient le choix, les catégories, la version et le hachage des textes de la bannière, la langue, le régime et un identifiant de visiteur pseudonyme. Les journaux serveur sont conservés au plus 30 jours.

Preuve, pas confiance

  • Chaîne de hachage : chaque enregistrement est chaîné au précédent, si bien que toute altération est visible. Le tableau de bord peut vérifier une chaîne à la demande.
  • Exports signés : les exports de preuve sont signés avec Ed25519. Chaque téléchargement porte le hachage du contenu, la signature et l’identifiant de clé, si bien qu’un tiers peut vérifier un fichier sans nous faire confiance.
  • Rotation des clés : la rotation de la clé de signature introduit un nouvel identifiant de clé ; les anciennes clés publiques restent publiées pour que les exports déjà émis restent vérifiables pour toujours.
  • Clés publiées : le matériel public de vérification est servi ouvertement, avec un flux des versions de bannière publiées.

Conservation et effacement

Les preuves de consentement sont conservées pendant la durée de conservation de votre offre (12 mois en Free, 60 mois sur toutes les offres payantes ; personnalisée en Scale) puis purgées selon le planning. Les demandes d’effacement sont honorées par des pierres tombales : les données de la personne sont retirées tandis que l’intégrité de la chaîne reste démontrable. Chaque version de bannière publiée est immuable, vous pouvez donc toujours montrer exactement ce qu’un visiteur a vu un jour donné.

Sécurité du compte

L’authentification à deux facteurs (TOTP) est disponible pour chaque compte et peut être exigée à l’échelle de l’espace de travail. L’authentification unique SAML ou OIDC arrive pour les espaces Scale. Un accord de traitement des données signé est disponible en Scale ; la liste des sous-traitants est publique.

Exploitation

Les identifiants de production ne sont jamais intégrés aux images ou aux dépôts ; les services tournent avec des rôles de base de données étroitement limités, les secrets vivent dans des fichiers d’environnement en mode 600 sur l’hôte, et le runtime de la bannière ne fait aucune requête tierce d’aucune sorte : pas de polices, pas de CDN, pas de balises vers qui que ce soit d’autre que votre propre endpoint de consentement.